Руководство по сетевому подключению, списку разрешенных брандмауэров и настройке портов для EloView 4 (EV4)
Аудитория: Публика / Клиенты Elo, Сетевые инженеры, Администраторы ИТ и безопасности, Архитекторы решений и интеграторы
Тип статьи: Сетевая инфраструктура, Карта портов и Справочник по безопасности облака
Для обеспечения бесшовной связи, регистрации устройств, обновлений ОС по беспроводной сети (OTA), развертывания контента, телеметрии в реальном времени и удаленного управления, устройства с установленным EloView® 4 от Elo — теперь часть Zebra Technologies требуют неограниченного исходящего доступа к конкретным облачным конечным точкам, сетям доставки контента (CDN) и сетевым портам.
⚠️ Критическое уведомление об архитектуре (EloView 3 против EloView 4):
Статические IP-адреса Armor применяются строго к устаревшим средам EloView 3. EloView 4 построен на современном, динамическом, многоклаудном кластере (используя AWS, Microsoft Azure, Google Cloud Platform и Cloudflare CDN). Поскольку основные облачные IP-адреса изменяются динамически, политики брандмауэра сети должны разрешать трафик на основе полных доменных имен (FQDN) и URL-адресов, а не статических диапазонов IP.
Необходимые сетевые порты и протоколы связи
Вся связь между устройствами на базе EloView и облаком является строго исходящей и инициализируемой устройством (через HTTPS, WebSockets и защищенные MQTT). Не требуются никакие открывания брандмауэра или внешние пересылки NAT.
| Порт / Протокол | Направление | Цель и функциональное описание |
|---|---|---|
| 443 (TCP / HTTPS) | Исходящий | Связь REST API, OAuth-аутентификация, доступ к веб-порталу, защищенные туннели WebSocket (WSS) и загрузка контента/APK-пакетов. |
| 8883 (TCP / MQTTS) | Исходящий | Безопасный MQTT через TLS для маршрутизации команд низкой задержки, статусных сердцебиений, настроек и телеметрии в реальном времени. |
| 123 (UDP / NTP) | Исходящий | Протокол сетевого времени (NTP) для синхронизации часов устройства, необходимой для действительной SSL/TLS сертификации. |
Основные конечные точки EloView 4 и облачная инфраструктура
Убедитесь, что следующие основные доменные имена, хранилища и API-конечные точки полностью разрешены в вашем брандмауэре, фильтрах контента и прокси-серверах:
| # | Конечная точка / FQDN / URL | Цель и описание |
|---|---|---|
| 1 | https://secure-api.eloview.com/prod |
Token API, обновления ОС по беспроводной сети (OTA) и проверка прав на гарантию EloCare™ OS 360 (исходящие). |
| 2 | https://secure-provisioning.eloview.com/prod |
Регистрация устройства и исходный базовый URL для автоматического ввода (исходящие). |
| 3 | https://secure-broker.eloview.com:8883 |
Конечная точка MQTT-брокера для двусторонней маршрутизации команд в реальном времени, статуса устройства и телеметрии (Порт 8883). |
| 4 | https://secure-logs.eloview.com |
Загрузки диагностических логов, распределение прошивок и передача частного контента (двусторонняя). |
| 5 | https://secure-content.eloview.com |
Доставляет иконки приложений, миниатюры медиа и ресурсы, отображаемые в пользовательском интерфейсе устройства. |
| 6 | https://secure-auth.eloview.com |
OAuth 2.0 для аутентификации устройств, генерация идентификационных токенов и управление защищёнными сессиями. |
| 7 | https://secure.eloview.com/systemUpdate/ |
Обновления основного программного обеспечения системы EloView и веб-окружения. |
| 8 | https://polaris-prod-public-ota.s3.us-west-2.amazonaws.com/systemUpdate/ |
Общий распределительный бакет AWS S3 для размещения стандартных и пользовательских пакетов прошивок Android ОС и SDK. |
| 9 | https://polaris-promote-prod.s3.us-west-2.amazonaws.com |
Хранилище AWS S3 для утвержденных приложений, медиа-ресурсов, Attract Loops и файлов конфигурации развертывания. |
| 10 | https://polaris-scan-prod.s3.us-west-2.amazonaws.com |
Безопасный бакет стадии AWS S3, где загруженные APK и медиа проходят антивирусное сканирование Trend Micro перед развертыванием. |
| 11 | https://cognito-identity.us-west-2.amazonaws.com |
Пул идентификации AWS Cognito: предоставляет временные ограниченные AWS учетные данные для устройств и пользователей для установления живых IoT-каналов. |
| 12 | https://cognito-idp.us-west-2.amazonaws.com |
Пул пользователей AWS Cognito: управляет аутентификацией пользователей, рабочими процессами SAML SSO/MFA, сбросом паролей и обновлениями токенов. |
| 13 | *.us-west-2.compute.amazonaws.com |
AWS IoT Core, API Gateway и серверные вычисления Lambda без сервера. |
| 14 | eloprod.blob.core.windows.net |
Хранилище Amazon Azure Blob для глобального размещения контента, кэширования медиа и вспомогательных пакетов развертывания. |
| 15 |
*.1e100.nethttp://nuq04s43-in-f4.1e100.net
|
Сеть доменов, принадлежащих Google, которую используют основные фреймворки Android ОС, Play Protect и проверки облачного подключения. |
| 16 |
*.google.com:443clients3.google.comwww.google.com
|
Обнаружение портала захвата Android ОС, проверка сетевого подключения и проверки аннулирования сертификатов. |
Требования к синхронизации времени (NTP)
Точное системное время критически важно для SSL/TLS рукопожатий и проверки токенов. Устройства EloView 4 используют Протокол сетевого времени (NTP) через UDP порт 123:
-
2.android.pool.ntp.org(Основной NTP сервер, используемый EloView) time.android.comtime.google.com*.pool.ntp.org
2.android.pool.ntp.org) во время первоначальной загрузки, чтобы синхронизировать время до установления защищенных SSL-соединений с EloView. После регистрации устройства можно настроить на использование вашего корпоративного NTP-сервера.Глобальная сеть доставки контента (CDN) Cloudflare
EloView 4 использует глобальную сеть доставки контента (CDN) Cloudflare для ускорения распределения пакетов и защиты от угроз DDoS.
- Рекомендация по белому списку доменов: Всегда разрешайте трафик по Имени домена / FQDN, а не по IP-адресам.
- Почему не рекомендуется использовать статические IP-адреса в белом списке: Диапазоны IP Cloudflare динамические и изменяются без предварительного уведомления. Фильтрация по IP приведет к неожиданным сбоям в обслуживании во время изменений маршрутизации.
Примеры диапазонов IP Cloudflare (только для справки):
104.16.60.227, 104.16.61.227, 104.16.62.227, 104.16.63.227, 104.16.64.227IPv6:
2606:4700::6810:3ce3, 2606:4700::6810:3de3, 2606:4700::6810:3ee3, 2606:4700::6810:3fe3, 2606:4700::6810:40e3
Дополнительные удаленные услуги
Если ваша организация использует интегрированный доступ к удаленному рабочему столу и диагностику устройств через TeamViewer:
-
Интеграция TeamViewer: Разрешите
*.teamviewer.comна Порту 443 (HTTPS).
✔ Рекомендация по конфигурации брандмауэра для предприятий:
Для брандмауэров корпоративной сети и фильтров прокси, поддерживающих добавление wildcard в белый список, добавление следующих правил обеспечивает полное покрытие и гарантирует, что будущие функции облака EloView 4 будут работать без административных затрат:
-
*.eloview.com(Порты 443 TCP, 8883 TCP) -
*.amazonaws.com(Порт 443 TCP) -
*.blob.core.windows.net(Порт 443 TCP) -
*.1e100.net&*.google.com(Порт 443 TCP) -
*.pool.ntp.org&time.android.com(Порт 123 UDP) -
*.teamviewer.com(Дополнительно - Порт 443 TCP)
Please report any broken links by emailing elo.support@zebra.com and include a link to the knowledge article